令和4年度 ITパスポート 問85 解説
情報セキュリティポリシを,基本方針,対策基準,実施手順の三つの文書で構成したとき,これらに関する説明のうち,適切なものはどれか。
- ア基本方針は,対策基準や実施手順を定めるためのトップマネジメントの意思を示したものである。
- イ実施手順は,基本方針と対策基準を定めるために実施した作業の手順を記録したものである。
- ウ対策基準は,ISMSに準拠した情報セキュリティポリシを策定するための文書の基準を示したものである。
- エ対策基準は,情報セキュリティ事故が発生した後の対策を実施手順よりも詳しく記述したものである。
答えを見る
正解 ア基本方針は,対策基準や実施手順を定めるためのトップマネジメントの意思を示したものである。
要点基本方針は経営者の情報セキュリティに対する意思を示すもの
解説
情報セキュリティポリシは、一般に基本方針・対策基準・実施手順で構成されます。基本方針は、組織として情報セキュリティにどう取り組むかというトップマネジメントの意思を示すもので、対策基準や実施手順を定めるよりどころとなります。
- イ:実施手順は、対策基準を実行するための具体的な手順を定めたもので、作業記録ではないので誤り。
- ウ:対策基準は、基本方針を実現するために守るべき具体的な規則を定めたもので、文書作成の基準ではないので誤り。
- エ:対策基準は、事故後の対策だけを詳しく書いたものではないので誤り。